npm : la publication de confiance par OIDC est disponible pour tous
2025-07-31 · Éditeur : GitHub (npm) · Domaine : Cloud & DevOps
Le 31 juillet 2025, GitHub rend disponible la publication de confiance npm par OIDC : un workflow GitHub Actions ou GitLab CI publie un paquet sans jeton npm longue durée, avec attestation de provenance par défaut.
Ce qui change
- La publication de confiance npm par OIDC est disponible pour tous le 31 juillet 2025.
- Elle fonctionne avec GitHub Actions et GitLab CI/CD, sans jeton npm stocké.
- Les attestations de provenance sont publiées par défaut.
- Elle exige npm CLI 11.5.1 ou plus récent.
### Ce qui change Le 31 juillet 2025, GitHub annonce que la publication de confiance (trusted publishing) avec OpenID Connect est disponible pour tous sur le registre npm. Elle permet de publier un paquet directement depuis un workflow d'intégration continue sans stocker de jeton npm : le registre fait confiance à une identité de workflow précise déclarée côté npmjs.com. ### Caractéristiques - Prérequis : npm CLI 11.5.1 ou plus récent. - Fournisseurs de CI pris en charge à l'annonce : GitHub Actions (runners hébergés par GitHub) et GitLab CI/CD (runners partagés de gitlab.com). - Les attestations de provenance sont publiées par défaut ; l'option --provenance n'est plus nécessaire. - Disponible pour tous les paquets npm, publics ou privés, avec ou sans portée. - La configuration se fait sur npmjs.com (organisation, dépôt, nom du fichier de workflow, environnement), puis dans le workflow (permissions et jeton d'identité). ### Pourquoi c'est important Les attaques de 2025 sur les écosystèmes de paquets reposent sur le vol de jetons longue durée stockés dans les CI et sur les postes. La publication de confiance supprime ce secret statique de la chaîne de livraison et lie chaque publication à un workflow identifiable. Pour les équipes qui publient des paquets, c'est un chantier de durcissement à planifier avant d'être contraint par les prochaines vagues d'attaques, ce que GitHub annoncera dès septembre. L'authentification repose sur l'identité du workflow (organisation, dépôt, fichier de workflow, environnement) : pour les paquets qui n'acceptent plus de jetons, un jeton volé ne suffit plus à publier. ### À retenir Publier sans jeton longue durée devient possible pour tous : c'est la mesure de base contre le vol de secrets de CI.
Liens
Tags : Sécurité, CI/CD, Open Source, DevOps